Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Qu1cksc0pe — All-in-One Malware-Analyse-Tool. | Kitploit
Tools/GitHubGitHub/cyb3rmx/qu1cksc0pe
Android-SicherheitStatische AnalyseDynamische Analyse (Sandboxing)NetzwerkforensikForensikMalware-AnalyseMobile Sicherheit
GitHubcyb3rmx/qu1cksc0pe

Qu1cksc0pe

All-in-One Malware-Analyse-Tool.

Repository anzeigen
2.0k26010vor 7 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Qu1cksc0pe



logo


All-in-One Malware-Analyse-Tool zur Analyse vieler Dateitypen, von Windows-Binärdateien bis zu E-Mail-Dateien.

Du erhältst:

  • Welche DLL-Dateien verwendet werden.
  • Funktionen und APIs.
  • Abschnitte und Segmente.
  • URLs, IP-Adressen und E-Mails.
  • Android-Berechtigungen (Dangerous/Special/Info).
  • MITRE ATT&CK-Zuordnungen (Windows + Linux statische Analyse).
  • Dateierweiterungen und ihre Namen.
  • Eingebettete ausführbare Dateien/Exploits.
    Und so weiter...

Qu1cksc0pe zielt darauf ab, noch mehr Informationen über verdächtige Dateien zu sammeln und dem Benutzer zu helfen, zu erkennen, wozu diese Datei in der Lage ist.

Qu1cksc0pe kann derzeit analysieren

Nutzung```bash

python qu1cksc0pe.py --file suspicious_file --analyze

root@kitploit:~
- Dienst-Health-Check mit Multi-Fail-System
- Integrierte Event-Hooks für benutzerdefinierte Aktionen
- Hochleistungsarchitektur
- Automatische Zertifikatserneuerung über ACME
- Unterstützung für Service Discovery
- Dynamischer Lastenausgleich
- Echtzeit-Überwachungs-Dashboard```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

Bildschirmfoto

Screenshot

Aktualisierungen

03/03/2026

  • Debian-Paket (build_deb.sh): Die .deb-Postinstallation bündelt jetzt den Download von JADX v1.5.3, die Ollama-Installation und die pip-Installation von pyOneNote, sodass ein frisches Kali/Parrot-System ohne manuelle Nachbearbeitung voll funktionsfähig ist. Abhängigkeiten: default-jre-headless, unzip, curl | wget; adb/strace/ltrace wurden zu Empfehlungen (Recommends) verschoben (nicht blockierend auf Systemen, die diese nicht haben).
  • Fehlerbehebung: Alle Aufrufe zum Starten von Subprozess-Modulen in qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py und verwenden jetzt anstelle von . Zuvor fielen Sub-Analyzer, die innerhalb einer virtuellen Umgebung gestartet wurden, auf das System-Python zurück und lösten für jede pip-installierte Abhängigkeit (puremagic, androguard, pyaxmlparser, …) einen aus.

02/03/2026

  • Entfernt: Das --console-Flag und Modules/console.py (interaktiver Shell-Modus). Alle Analysefunktionen bleiben über die Standard-CLI-Flags vollständig verfügbar.
  • Bereinigung von totem Code in der gesamten Codebasis: Entfernt die ungenutzte Variable libscan (qu1cksc0pe.py), die ungenutzte Variable setup_scr (windows_static_analyzer.py, apkAnalyzer.py) und 11 else: pass-Blöcke ohne Funktion (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Alle nackten -Klauseln in Import-Guards wurden zu verschärft.

01/03/2026

  • Windows-Dynamikanalyse (--watch → Process Monitor) verwendet jetzt eine reine Python-Engine zum Haken der Windows-Debug-API (Modules/windows_api_hooker.py) anstelle von Frida. API-Aufrufe werden zur Laufzeit über INT3-Software-Breakpoints mit Single-Step-Trap-Flag-Wiederherstellung abgefangen, um den Hook nach jedem Treffer erneut zu installieren. Für die Windows-Dynamikanalyse ist keine Frida-Abhängigkeit erforderlich.
  • Das Windows-API-Tracer-Panel zeigt die Echtzeit-Überwachung von über 45 überwachten APIs in den Bereichen kernel32, ntdll, advapi32, ws2_32, wininet, user32 und shell32. Argumentdetails (Dateipfade, Registrierungsschlüssel, Socket-Adressen, Hostnamen, VK-Codes, Hook-Typen) werden aus dem x64-Registerkontext (RCX/RDX/R8/R9 + Stack-Shadow-Space) extrahiert. ACG-geschützte Prozesse (z.B. Chrome-Renderer) werden als write_failed-Hooks gemeldet, ohne abzustürzen.

28/02/2026

  • PCAP-Analysator unterstützt jetzt die Flags --report und --ai. Alle Analyseergebnisse (URLs, IPs, DNS-Abfragen, DGA-Verdachtsfälle, HTTP-Anfragen, TLS-SNI-Hostnamen, JA3-Digests/-Übereinstimmungen, interessante Zeichenketten, Verbindungsanalyse, externe IPs, extrahierte ausführbare Dateien) werden in sc0pe_pcap_report.json gesammelt und automatisch an den KI-Analysator übergeben.
  • PCAP-Analysator: Vier neue Erkennungsmethoden hinzugefügt – detect_dga_domains() (Shannon-Entropie + Label-Länge + Ziffernverhältnis-Heuristiken), analyze_connections() (Erkennung verdächtiger/C2-Ports + Inventar externer IPs), analyze_http_requests() (dpkt-HTTP-Parsing, Kennzeichnung verdächtiger User-Agents), extract_tls_sni() (manuelle TLS-ClientHello-Bitweise-SNI-Extraktion).
  • PCAP-Analysator: Die Erkennung eingebetteter ausführbarer Dateien ist jetzt im --report/--ai-Modus vollständig automatisiert – wird mit einem -Flag aufgerufen, das die interaktive Bestätigungsaufforderung überspringt und Dateien direkt extrahiert.

25/02/2026

  • NEU: Unterstützung für die Analyse von Windows-Verknüpfungsdateien (.lnk) über --analyze hinzugefügt (Modules/lnk_analyzer.py). Analysiert das MS-SHLLINK-Binärformat ohne externe Abhängigkeiten: Extrahiert Zielpfad, Befehlszeilenargumente, Arbeitsverzeichnis, Symbolspeicherort, Zeitstempel (FILETIME), ShowCommand, Hotkey und Netzwerkfreigabe. Erkennt verdächtige Indikatoren (verstecktes/minimiertes Fenster, übermäßig lange Argumente, Base64-Nutzlasten, UNC-Pfade, temp/AppData-Ziele, Symbolspoofing) und LOLABS-Binärdateien. Kategoriemuster-Scanning (Ausführung / Persistenz / Verteidigungsumgehung / Download/Netzwerk / Verschleierung) arbeitet feldweise und meldet den vollständigen Feldwert für jede Übereinstimmung – keine Kontextfenster-Abschneidung. YARA-Regelabgleich inkludiert.
  • Fehlerbehebung im KI-Analysator: Das konfigurierte Modell (z.B. kimi-k2.5:cloud in multiple.conf) wird jetzt immer zuerst versucht; entdeckte lokale Modelle werden nur als Fallbacks verwendet. Zuvor hat SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL das konfigurierte Modell hinter lokale Modelle zurückgestuft, sodass das gesamte Zeitbudget verbraucht wurde, bevor das beabsichtigte Modell erreicht wurde.
  • Fehlerbehebung im KI-Analysator: Das HTTP-Timeout pro Aufruf für die Generierung wird nicht mehr durch SC0PE_AI_HTTP_PROBE_TIMEOUT (das für leichtgewichtige Modelllisten-Abfragen gedacht ist) begrenzt. Generierungsaufrufe verwenden jetzt korrekt als Obergrenze.

21/02/2026

  • Der Linux-Statikanalysator führt jetzt automatische MITRE ATT&CK-Zuordnung durch und speichert die Ergebnisse in Berichtsfeldern: mitre_attack, mitre_technique_count, mitre_api_match_count.
  • MITRE-Ergebnisse werden jetzt in der Web-Oberfläche als detaillierte Taktik-/Technik-Tabellen angezeigt.
  • Android-Berechtigungs-Triage wurde auf 3 Zustände erweitert: Gefährlich, Speziell, Info; der JSON-Bericht enthält jetzt permission_summary.
  • Die Berichtsseite der Web-Oberfläche rendert jetzt Android-Berechtigungen in einem eigenen Abschnitt mit Zustandsabzeichen.
  • Systems/Android/perms.json wurde mit modernen Android-Berechtigungen erweitert/normalisiert (Android 12+/13+-Ergänzungen enthalten).

Verfügbar auf

logologo logo logo

Empfohlene Systeme

  • Parrot OS
  • Kali Linux
  • Windows 10 oder 11


Und auch andere Linux-Distributionen wie Kali/Parrot

Einrichtung und Installation

[!HINWEIS] Wenn Sie Probleme mit den Python-Modulen haben, sollte die Erstellung einer virtuellen Python-Umgebung (python_venv) diese beheben. Detaillierte Einrichtung und Fehlerbehebung (Abhängigkeiten, Docker-Nutzung, Windows-Hinweise) finden Sie in der Projektübersichtsdokumentation. Die KI-Modellauswahl erfolgt manuell: Setzen Sie [Ollama] model in Systems/Multiple/multiple.conf auf das genaue Modell, das Sie verwenden möchten.```bash

First you need to clone Qu1cksc0pe with this command

git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe

After cloning the repository YOU MUST create a python virtual environment (for handling python modules)

virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate

You can simply execute the following command it will do everything for you!

bash setup.sh

setup.sh also installs required system tools (e.g. adb, strings, unzip, 7z) and sets up JADX.

If you want to install Qu1cksc0pe on your system just execute the following commands.

python qu1cksc0pe.py --install # Optional

To prevent interpreter errors after installation, use dos2unix.

dos2unix /usr/bin/qu1cksc0pe

Or you can use Qu1cksc0pe from Docker!

docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze

For Windows systems you need to execute the following command (Powershell)

PS C:\Users\user\Desktop\Qu1cksc0pe> .\setup.ps1

setup.ps1 handles winget dependency fallback, Python + 7-Zip setup,

Sysinternals strings EULA acceptance, and resilient Ollama installation.

If cloud model auth is needed, run:

ollama signin

ollama pull kimi-k2.5:cloud

root@kitploit:~
# Umgebungsvariablen
Sie können einige Verhaltensweisen des Analyzers über Umgebungsvariablen ändern (nützlich für CI, Reproduzierbarkeit oder Kontrolle von Berichtsgröße/Timeouts).

**Linux/macOS (bash/zsh) Beispiel**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report

Windows (PowerShell) Beispiel```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report

root@kitploit:~
| Variable | Standard | Funktion |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | Android-Analyse-JSON wird ausführlicher (behält größere Felder und höhere Grenzen). Enthält mehr Details unter `resource_scan` und behält große doppelte Felder wie `code_patterns` häufiger. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | Windows-Analysator speichert API-Listen pro Kategorie detaillierter (statt nur eindeutige API-Namen). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Dokumentanalysator: Wenn die Entschlüsselung eines Office-Dokuments erfolgreich ist, wird die Analyse der entschlüsselten Ausgabe automatisch erneut ausgeführt (Best-Effort). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | KI-Analysator: Begrenzt die Anzahl der Schlüssel aus `interesting_string_patterns`, die in den LLM-Prompt aufgenommen werden. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | KI-Analysator: Begrenzt die Listengröße pro `interesting_string_patterns`-Schlüssel im LLM-Prompt. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | KI-Analysator: Enthält den rohen `temp.txt`-Auszug im Prompt, wenn auf `1` gesetzt (Standard ist geparster/zusammengefasster Modus ohne rohen Auszug). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | KI-Analysator: Zeichenbegrenzung für den rohen `temp.txt`-Auszug (verwendet, wenn `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | KI-Analysator: Begrenzt die Anzahl der aussagekräftigen Zeichenfolgen, die aus dem geparsten `temp.txt` ausgewählt werden. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | KI-Analysator: Mindestlänge für eine aussagekräftige Zeichenfolge aus `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | KI-Analysator: Maximallänge für eine aussagekräftige Zeichenfolge aus `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | KI-Analysator: Maximale Bytes zum Parsen aus `temp.txt` beim Erstellen kompakter Beweise. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | KI-Analysator: Maximale Zeilen zum Parsen aus `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | KI-Analysator: Stichprobengröße für die Bewertung aussagekräftiger Zeichenfolgen. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | KI-Analysator: Obergrenze für aus `temp.txt` geparste IoC-Kandidaten. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | KI-Analysator: Maximal geparste IoC-Werte pro Art, die an den LLM-Prompt gesendet werden. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | KI-Analysator: Schwellenwert für den Prompt-Modus des vollständigen Berichts; größere Berichte werden automatisch komprimiert. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | KI-Analysator: Listen-Stichprobengrenze im kompakten Berichtsmodus. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | KI-Analysator: Maximale Zeichenfolgenlänge pro Feld im kompakten Berichtsmodus. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | KI-Analysator: Verschachtelungstiefenbegrenzung im kompakten Berichtsmodus. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | KI-Analysator: Ollama-HTTP-Aufruf-Timeout (Sekunden). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | KI-Analysator: Kurzer Probe-Timeout vor dem vollständigen HTTP-Generierungsaufruf (Sekunden). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | KI-Analysator: Ollama-CLI-Aufruf-Timeout (Sekunden). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | KI-Analysator: Gesamtgenerierungsbudget über Wiederholungen/Ersatzversuche (Sekunden). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | KI-Analysator: Standard-Token-Budget für die Generierung pro Ollama-Aufruf. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | KI-Analysator: Token-Budget für die Generierung bei Wiederholung, wenn die Ausgabe abgeschnitten aussieht. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | KI-Analysator: Ollama-Kontextfenstereinstellung. |
| `SC0PE_AI_DISABLE_THINK` | `1` | KI-Analysator: Sendet `think=false` (falls unterstützt) und entfernt Denkartefakte aus der angezeigten/gespeicherten Ausgabe. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | KI-Analysator: Wenn `1`, kann auf lokal verfügbare Ollama-Modelle zurückgegriffen werden, wenn das konfigurierte Modell fehlschlägt/nicht verfügbar ist. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | KI-Analysator: Lokale Modelle gegenüber Cloud-gekennzeichneten Modellen bevorzugen, wenn lokale Optionen vorhanden sind. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | KI-Analysator: Cloud-gekennzeichnete Modelle bei CLI-Ersatzversuchen überspringen. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | KI-Analysator: Maximale Anzahl von Kandidatenmodellen, die in der Ersatzkette versucht werden. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | KI-IoC-Säuberer: Filtert legitime/whitelistete Domänen mit `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | IoC-Säuberer: Erlaubt sehr kurze SLD-Domänen (standardmäßig deaktiviert, um Fehlalarme zu reduzieren). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | IoC-Säuberer: Mindestlänge des registrierbaren Labels für die Domänenvalidierung. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | IoC-Säuberer: Wenn `0`, filtert dateiähnliche Pseudodomänen wie `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | IoC-Säuberer: Wenn `0`, entfernt lokale Analyse-Maschinenpfade aus `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Dokumentanalysator: Erkannte VBA/XLM-Makros automatisch in die Berichtsausgabe extrahieren (`0` deaktiviert). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Dokumentanalysator: Textbegrenzung pro Makro beim Speichern des extrahierten Makroinhalts in den JSON-Bericht. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | E-Mail-Analysator: Laute DNSBL-Anbieter filtern, um Fehlalarme zu reduzieren. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | E-Mail-Analysator: DNSBL-Treffer mit unbekannter Kategorie ein-/ausschließen. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | nicht gesetzt | E-Mail-Analysator: Kommagetrennte zusätzliche DNSBL-Anbieter, die als laut behandelt werden. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | nicht gesetzt | E-Mail-Analysator: Setze `1` für automatisches Löschen, `0` für niemals löschen, nicht gesetzt für interaktive Abfrage. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | KI-Berichtsanalyse-Backend (Ollama). Setzen Sie dies, falls Ollama remote oder auf einem anderen Host/Port ist. |
| `JAVA_HOME` | nicht gesetzt | Android-Analysator: Hilft, die Java-Laufzeitumgebung für JADX zu finden. Setzen Sie dies, falls Java installiert, aber nicht erkannt wird. |

# Statische Analyse
## Normale Analyse
<i><b>Beschreibung</b>: Sie können eine grundlegende Analyse und Triage Ihrer Proben durchführen.</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --analyze```<br>
![windows_analyze](https://assets.kitploit.com/production/public/readmes/4814/07b1c2ef840af25f842d61a0f56d72a1d946bbdc5a6f923cd46a312d9ffcb1bb.gif)

## Ressourcenanalyse
<i><b>Beschreibung</b>: Mit dieser Funktion können Sie die Assets einer bestimmten Datei analysieren. Sie können auch eingebettete Payloads aus Malware-Proben wie AgentTesla, Formbook usw. erkennen und extrahieren.</i>

<b>Wirksam gegen</b>:
- .NET-Programme

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --resource```<br>

> [!NOTE]
> Das Scannen von Android-APK-Ressourcen wurde in den Android-Analysator verschoben. Verwenden Sie:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> Der JSON-Bericht enthält `resource_scan`. Setzen Sie `SC0PE_ANDROID_REPORT_DETAILED=1`, um mehr Details im Bericht zu behalten.
![resource](https://assets.kitploit.com/production/public/readmes/4814/5f304a88c430719d98e3fc91bbce51f25d2a344d10354c734a0fea9fa6f29cd9.gif)

## Hash-Scan
<i><b>Beschreibung</b>: Sie können prüfen, ob der Hash-Wert der angegebenen Datei in der integrierten Malware-Hash-Datenbank enthalten ist. Sie können damit auch Ihre Verzeichnisse scannen.</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --hashscan```<br>
![hash](https://assets.kitploit.com/production/public/readmes/4814/a388fe5177cad82fcf41c525c032e0feb63a0a6c787529572c9208d6e8765a3f.gif)

## Ordner-Scan
<b>Unterstützte Argumente</b>:
- ```--hashscan```
- ```--packer```

<b>Verwendung</b>: ```python qu1cksc0pe.py --folder ORDNER --hashscan```<br>
![hashscan_tui](https://assets.kitploit.com/production/public/readmes/4814/74fb0e7ff02a2a51692cff437106cb499b8f0656586e03bde120f40e80d66a13.gif)

## VirusTotal
<b>Berichtsinhalte</b>:
- ```Bedrohungskategorien```
- ```Erkennungen```
- ```CrowdSourced IDS Reports```

<b>Verwendung für --vtFile</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --vtFile```<br>
> [!NOTE]
> Im Web-UI-Ablauf führen die Voreinstellungen `Standart Analysis`, `Document` und `Archive` auch eine VirusTotal-Dateiabfrage im Hintergrund durch und zeigen das Ergebnis auf der Berichtsseite an.

![total](https://assets.kitploit.com/production/public/readmes/4814/14ec6d805dcb005dbcc01199624ed8566bae2cb4ae68df338ae9dfc9ecbd7470.gif)

## Dokumenten-Scan
<i><b>Beschreibung</b>: Diese Funktion kann eine eingehende Dateiinspektion an angegebenen Dokumentdateien durchführen. Beispielsweise können Sie mögliche bösartige Links oder eingebettete Exploits/Payloads aus Ihrer verdächtigen Dokumentdatei leicht erkennen und extrahieren!</i>

<b>Wirksam gegen</b>:
- Word-Dokumente (.doc, .docm, .docx)
- Excel-Dokumente (.xls, .xlsm, .xlsx)
- Portable Document Format (.pdf)
- OneNote-Dokumente (.one)
- Rich Text Format-Dokumente (.rtf)
- VBScript/VBA-Familie (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtiges_dokument --docs```<br>
![docs](https://assets.kitploit.com/production/public/readmes/4814/5a8ba5756e3ee89ff44730f1c8ceaf968db3ce9f1c484a34e14c16e73afa19d9.gif)

## Batch-Skript-Scan (.bat/.cmd)
<i><b>Beschreibung</b>: Analysieren Sie Windows-Batch-Skripte auf verdächtige Befehle, codierte Payload-Muster, URLs/Domänen/IPs und Regelübereinstimmungen.</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtiges_skript.bat --analyze --report```<br>

### Eingebettete Datei-/Exploit-Extraktion
![exploit](https://assets.kitploit.com/production/public/readmes/4814/1081c8a2ff6581da58760c8c18ccca5df05f6db6a812d66790c8e16e6e4c1f20.gif)

## Archivdatei-Scan
<i><b>Beschreibung</b>: Mit dieser Funktion können Sie Archivdateien auf verdächtige Dateien prüfen.</i>

<b>Wirksam gegen</b>:
- ZIP
- RAR 
- ACE
 
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_archivdatei --archive```<br>
<b>Mit Bericht</b>: ```python qu1cksc0pe.py --file verdaechtige_archivdatei --archive --report```<br>
<b>Mit KI-Unterstützung</b>: ```python qu1cksc0pe.py --file verdaechtige_archivdatei --archive --ai```

> [!NOTE]
> Die ACE-Archivunterstützung erfordert die Installation von `7z`/`7zz` (Setup-Skripte installieren es auf unterstützten Systemen).
![archiveanalysis](https://assets.kitploit.com/production/public/readmes/4814/f35e3c1f49632b4be7b53ceb224b7cd7546d758cc751e56a31dde2252e5775a5.gif)

## Dateisignatur-Analysator
<i><b>Beschreibung</b>: Mit dieser Funktion können Sie eingebettete ausführbare Dateien (.exe, .elf) aus einer bestimmten Datei erkennen und extrahieren. Sie können auch große Dateien (sogar 1 GB oder mehr) analysieren und tatsächliche Malware-Proben daraus extrahieren (Analyse von aufgeblähten Dateien).</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --sigcheck```<br>
![sigcheck](https://assets.kitploit.com/production/public/readmes/4814/5c3ce09be2c51a81da226f7087486cb882c704136d42622f2b6a5455d1b76d9c.gif)

### Datei-Carving
![carving](https://assets.kitploit.com/production/public/readmes/4814/e35bd7c83bbe2e959060e8ec7dc9ba488c89310e6303cbff01e336598f71bbeb.gif)

## MITRE ATT&CK-Technikextraktion
<i><b>Beschreibung</b>: Die MITRE ATT&CK-Zuordnung wird automatisch während der statischen Analyse basierend auf erkannten APIs/Funktionen/Mustern generiert.</i>

<b>Wirksam gegen</b>:
- Windows-Programme
- Linux-Programme

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --analyze```<br>
![mitre](https://assets.kitploit.com/production/public/readmes/4814/632a0c019ef5088edde37540ca3aaf561753414cf2a59cc68873840dc9ab52d9.gif)

## Android-Berechtigungsrisikoklassifizierung
<i><b>Beschreibung</b>: Die Android-Berechtigungsanalyse klassifiziert Berechtigungen jetzt als `Dangerous`, `Special` oder `Info` und schreibt eine aggregierte `permission_summary` in JSON-Berichte.</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_app.apk --analyze --report```<br>

> [!NOTE]
> Auf der Web-UI-Berichtsseite werden Android-Berechtigungen in einem eigenen Abschnitt mit Zählern und Statusabzeichen pro Berechtigung angezeigt.

## Programmiererkennung
<i><b>Beschreibung</b>: Sie können Informationen zur Programmiersprache einer bestimmten Datei erhalten.</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_ausfuehrbare_datei --lang```<br>
![langdetect](https://assets.kitploit.com/production/public/readmes/4814/f8a9a0a8b6576dc087c698cec95b11c1e47c4e1fbe284cedceb2b5e3f3523dba.gif)

## Interaktive Shell
<i><b>Beschreibung</b>: Sie können Qu1cksc0pe im Befehlszeilenmodus verwenden.</i>

<b>Verwendung</b>: ```python qu1cksc0pe.py --console```<br>
![console](https://assets.kitploit.com/production/public/readmes/4814/03c48680630674d2e8dd4a70cb89a13b4a4f4cfc25ecf142e7096715e979e67b.gif)

# Dynamische Analyse
## Android-Anwendungsanalyse
> [!NOTE]
> Sie müssen ein virtuelles oder physisches Gerät mit Ihrem Computer verbinden.

<br><b>Verwendung</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0

## Linux-Dynamikanalyse
<i><b>Beschreibung</b>: Der Linux-Dynamikablauf ist menügesteuert und ermöglicht Ihnen die Wahl zwischen Emulation oder Live-Prozessüberwachung.</i>

<br><b>Verwendung</b>: ```python qu1cksc0pe.py --watch```<br>

Nach Auswahl von Linux:
- Option `1`: Binäremulation (isolierte Umgebung).
- Option `2`: PID-Überwachung.

Hinweise:
- Die PID-Überwachung akzeptiert sowohl numerische PID als auch Prozessnamen.
- Interaktive Linux-Eingabeaufforderungen unterstützen TAB-Autovervollständigung (Auswahl, Pfad, PID/Name).
- Emulations-Fallback-Reihenfolge: Docker SDK -> Docker CLI -> Host `qemu` (falls Docker nicht verfügbar).

## Windows-Prozessanalyse
<br><b>Verwendung</b>: ```python qu1cksc0pe.py --watch```<br>

https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54

# Referenzen
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">The Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Top 20 Most Popular Hacking Tools in 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Bournemouth University - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Digital Forensics Tools Mindmap</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Twitter Post</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Twitter Post</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Blog Post</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Blog Post</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Blog Post</a>

## Sternenverlauf

[![Star History Chart](https://api.star-history.com/svg?repos=CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
Tool herunterladen
DateienAnalysetyp
Windows-Ausführbare (.exe, .dll, .msi, .bin)Static, Dynamic
Linux-Ausführbare (.elf, .bin)Static, Dynamic
MacOS-Ausführbare (mach-o)Static
Android-Dateien (.apk, .jar, .dex)Static, Dynamic(for now .apk only)
Golang-Binärdateien (Linux)Static
DokumentdateienStatic
VBScript/VBA-Familie (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)Static (--docs)
HTML-Dokumente (.html, .htm)Static (--analyze)
JavaScript (.js)Static (--analyze)
HTA / HTML-Anwendung (.hta)Static (--analyze)
Windows-Batch-Skripte (.bat, .cmd)Static (--analyze)
Windows-Verknüpfung (.lnk)Static (--analyze)
Archivdateien (.zip, .rar, .ace)Static
PCAP-Dateien (.pcap)Static
Powershell-SkripteStatic
E-Mail-Dateien (.eml)Static
email_analyzer.py
sys.executable
shutil.which("python3")
ModuleNotFoundError
  • Fehlerbehebung: apkAnalyzer.py — resolve_decompiler_path() und is_valid_jadx_launcher() fangen jetzt PermissionError ab, wenn das Verzeichnis /opt/Qu1cksc0pe/jadx/lib/ gescannt wird, und fallen auf eine os.access()-Prüfung zurück. Zuvor wurde das Tool bei Ausführung als normaler Benutzer und von root installiertem JADX mit einer unbehandelten Berechtigungsausnahme beendet.
  • Fehlerbehebung: archiveAnalyzer.py — RAR5-Archive (und RAR-Archive auf Systemen mit unrar-free) gaben eine leere Dateiliste zurück, da unrar-free RAR5 nicht unterstützt. Ein zweistufiger Fallback wurde hinzugefügt: (1) Versuche rarfile mit dem besten verfügbaren Extraktor; (2) Wenn infolist() leer ist, falle auf 7z l (nur Auflistung, kein Passwort erforderlich) zurück, das über den neuen _parse_7z_list()-Helfer in einen ListOnlyArchive-Wrapper geparst wird. Passwortgeschützte Archive werden jetzt ohne Hängen aufgelistet – read() gibt leere Bytes zurück, sodass der Inhaltsscan elegant übersprungen wird.
  • Debian-Postinstallation: Eine auffällige ASCII-Box-Zusammenfassung wurde am Ende von apt install hinzugefügt, die den Benutzer daran erinnert, ollama signin (KI-Funktionen) und qu1cksc0pe --key_init (Einrichtung des VirusTotal-API-Schlüssels) auszuführen.
  • except:
    except ImportError
  • Fehlerbehebung: In Modules/android_dynamic_analyzer.py fehlte import configparser – unter Windows würde die ADB-Pfad-Suche (adb_conf = configparser.ConfigParser()) zur Laufzeit einen NameError auslösen. Import hinzugefügt.
  • Installationsskript gehärtet (Modules/installer.sh): set -euo pipefail hinzugefügt, Argumentanzahl und -gültigkeitsprüfungen, Integritätsprüfung des Quellverzeichnisses, Systembenutzerüberprüfung (lehnt root als Zielbenutzer ab), Abhängigkeitsprüfungen für python3/pip3, Überschreibungserkennung mit Bestätigungsaufforderung, trap ERR-Rollback bei Fehlern, korrigierter cp -r-Fehler, der das Verzeichnis in /opt/Qu1cksc0pe verschachtelte, wenn das Ziel bereits existierte, pip läuft jetzt als Zielbenutzer (sudo -u) statt als root, dos2unix durch command -v abgesichert, Deinstallationsprogramm erfordert Bestätigung und meldet, wenn nichts installiert ist.
  • Git-Verlauf umgeschrieben, um große Blobs zu entfernen, die aus dem Arbeitsverzeichnis gelöscht wurden, aber bei jedem Klon immer noch heruntergeladen wurden: .animations/ (GIF-Demo-Dateien, ~80 MB über alle historischen Versionen) und RansomWare.WannaCry (Testsample). Vollständige Klon-Größe von ~110 MB auf ~5 MB reduziert.
  • Das Paket frida wird für die Windows-Dynamikanalyse nicht mehr benötigt. Es wird weiterhin nur für die Android-Dynamikanalyse verwendet.
  • Linux-Dynamikanalyse (PID-Überwachung) verwendet jetzt strace/ltrace anstelle von Frida für die Verfolgung von Systemaufrufen und Bibliotheksaufrufen. strace -f folgt automatisch forked children; ltrace wird als Fallback verwendet, wenn strace nicht verfügbar ist. Frida-Abhängigkeit und das Skript sc0pe_linux_dynamic.js wurden vollständig entfernt.
  • Die Syscall/API-Tracer-Tabelle im Linux-Dynamikanalyse-TUI verwendet jetzt eine rotierende Anzeige: Zeilen scrollen nach oben, wenn neue Ereignisse eintreffen, sodass die letzten 14 Einträge jederzeit sichtbar bleiben. Gleiche Rotation wird auf die Tabelle mit interessanten Ergebnissen (11 Zeilen) angewendet.
  • Binärer IPC-Rauschfilter verbessert: strace-oktale/hexadezimale Escape-Sequenzen (z.B. \372) werden vor der lesbaren Zeichenprüfung entfernt, sodass Pipe-IPC-Daten nicht mehr in die Syscall-Tabelle gelangen.
  • setup.sh aktualisiert: strace und ltrace werden jetzt während der Einrichtung automatisch als Systemabhängigkeiten installiert.
  • Entfernte verwaiste Dateien: Systems/Linux/linux_trace_list.json (übrig gebliebene Syscall-Definitionen aus der Frida-Ära) und Modules/mitre.py (deprekater Wrapper, der durch die integrierte Windows-Statikanalyse ersetzt wurde).
  • sigChecker.py
    auto_extract
  • PCAP-Analysator: Extrahierte ausführbare Dateien werden jetzt automatisch triagiert. Für jede extrahierte PE-Datei enthält der Bericht Dateityp, MIME-Typ (über puremagic), Architektur, Subsystem, Kompilierungszeitstempel, Import-Hash, Entropie pro Abschnitt mit Packing-Flag, verdächtige Win32-API-Importe und eingebettete IoC-Zeichenketten (URLs, IPs, E-Mail-Adressen, die aus den Rohbytes extrahiert wurden).
  • PCAP-Bericht wird vor dem Speichern bereinigt: Leere Listen/Dicts werden entfernt, extracted_ips entfernt (durch external_ips ersetzt) und http_requests auf nicht-whitelistete Hosts reduziert, um Rauschen zu verringern.
  • Verbesserungen der Android-Malware-Familienerkennung: andro_familydetect.py erhielt eine SourceScan()-Methode, die dekompilierte Quelldateien unter TargetAPK/sources/ mit den in family.json definierten SourcePatterns scannt. Drei neue Familien wurden zu Systems/Android/family.json hinzugefügt: Cerberus, Anubis, EventBot (Patterns abgeleitet von veröffentlichten YARA-Regeln).
  • Web-UI: PCAP-Analyseergebnisse werden jetzt mit dedizierten Panel-Handlern dargestellt – http_requests und suspicious_connections werden als ordentliche Tabellen gerendert; Triagedaten von carved_executables werden in strukturierten Panels angezeigt (Grundinformationen KV, PE-Abschnittstabelle, Liste verdächtiger Importe, eingebettete IoC-Listen) anstelle von rohen stringifizierten Dicts.
  • Web-UI: Voreinstellung 'PCAP / Network Traffic' entfernt; PCAP-Dateien werden transparent von der vorhandenen Voreinstellung 'Standardanalyse' über die automatische Erkennung von magic.from_file() behandelt.
  • SC0PE_AI_OLLAMA_HTTP_TIMEOUT
  • Fehlerbehebung bei MSI-Analyse: Die Statistiktabelle wird jetzt immer nach der Analyse von Microsoft-Software-Installationsprogrammen ausgegeben. Zuvor wurde, wenn die MSI-Datei nicht als native PE-Datei analysiert werden konnte (Fallback-Pfad mit String-Scan), die statistics_method() vollständig übersprungen. PE-spezifische Felder (Time Date Stamp, IMPHASH) werden elegant ausgelassen, wenn die Datei keine eigenständige PE ist.
  • NEU: Unterstützung für die Analyse von HTML- (.html, .htm), JavaScript- (.js) und HTA/HTML Application-Dateien (.hta) über --analyze hinzugefügt. Die Analyse wird vom neuen Modul Modules/html_script_analyzer.py (extrahiert aus document_analyzer.py) durchgeführt. Die HTML/JS-Analyse umfasst Muster für schädlichen Code, Verschleierung, Netzwerk, Ausführung, Shell/Node.js, Dateisystem und Persistenzindikatoren mit Base64-Decodierungs-Hinweisen und YARA-Scanning. Die HTA-Analyse führt vollständige HTML-Ebenenprüfungen durch (Muster für schädlichen Code, URLs, iframe, PowerShell) plus Inline-Skriptblock-Muster-Scanning mit automatischer VBScript/JScript-Spracherkennung. Diese Dateitypen werden von --docs nicht unterstützt.
  • Der PowerShell-Analysator schreibt jetzt decodierte Base64-Ausgaben in eine einzige Sammeldatei: qu1cksc0pe_decoded_b64_values.txt.
  • Der KI-IoC-Sanitizer filtert jetzt whitelistete/legitime Domains mithilfe von Systems/Multiple/whitelist_domains.txt (standardmäßig aktiviert).
  • Der Archiv-Analysator unterstützt jetzt den JSON-Berichtsexport (--archive --report) und die KI-Berichtsanalyse (--archive --ai).